Open-source и свой сервер 4 мин чтения

nps: доступ к офису без белого IP, риски и чем заменить

nps открывает доступ к устройствам офиса без белого IP, но не обновлялся с 2021 года и имеет критическую CVE-2022-40494. Разбираю, как устроена схема, чем опасен быстрый проброс портов и какие есть безопасные альтернативы.

npsудалённый доступVPNopen source
Коротко. nps (ehang-io/nps) помогает добраться до устройств в локальной сети, когда у офиса нет белого IP. Лицензия GPL-3.0, репозиторий не архивирован, но последний коммит датирован 9 октября 2021 года, а последний релиз 8 апреля 2021 года. Для проекта есть критическая уязвимость CVE-2022-40494, и я не нашёл подтверждения, что она закрыта. В боевой контур с 1С, камерами и кассой я его ставить не рекомендую. Ниже: как схема устроена, чем опасна и что взять вместо неё.

Что случилось и что такое nps

5 октября 2026 года канал GitHub Radar рассказал про проект ehang-io/nps. Это вторичный источник, факты ниже сверены по репозиторию. К индексу лояльности клиентов он отношения не имеет, у него просто то же сокращение.

В описании проекта сказано: лёгкий и производительный прокси-сервер для «проникновения» во внутреннюю сеть с веб-интерфейсом управления. Поддерживаются TCP, UDP, HTTP(S), SOCKS5, P2P. Есть сборки для Linux, Windows, macOS и Synology. Звёзд на GitHub 34,2 тысячи. Задача знакомая: из дома или с телефона открыть 1С, регистратор камер, NAS, кассовый ПК или станок в офисе, где провайдер выдаёт адрес за NAT.

Как устроена схема

Сервер nps ставят на VPS с публичным IP. Клиент npc запускают в офисной сети, он сам подключается к серверу наружу, поэтому белый IP в офисе не нужен. В веб-интерфейсе сервера создают клиента и задают, какой порт на VPS соответствует какому адресу в офисе. Подключившись к этому порту в интернете, вы попадаете на устройство внутри.

Здесь и сидит риск. Каждый такой порт виден всему интернету, и защита зависит только от пароля самого сервиса за ним.

Жив ли проект и что с безопасностью

Лицензию я проверил по файлу LICENSE: текст GNU GPL версии 3. Архивным репозиторий не помечен. При этом свежих изменений в нём нет.

  • Последний релиз v0.26.10 вышел 8 апреля 2021 года.
  • Последний коммит в основной ветке от 9 октября 2021 года.
  • Открытых issues 506.
  • Файла SECURITY.md нет, опубликованных security advisories на GitHub тоже нет.

В базе NVD по nps есть две записи. CVE-2022-40494, опубликована 6 октября 2022 года: обход аутентификации через постоянную отправку параметров Auth key и Timestamp, оценка CVSS 9.8, критическая. Затронутые версии по записи с 0.19.0 по 0.26.10 включительно. В описании сказано «до v0.26.10», в диапазоне границы указана сама 0.26.10, так что закрыта ли уязвимость в последнем релизе, я не подтвердил. Последний коммит в репозитории старше этой записи на год, то есть реакции автора на неё я не вижу.

Вторая запись, CVE-2019-15119, средняя (5,5): установщик выставлял права 0777 на исполняемый файл, и локальный пользователь мог его подменить. Касается версий до 0.23.2 включительно.

Теперь про настройки по умолчанию, они лежат в конфиге репозитория. Веб-панель открывается на порту 8080 с логином admin и паролем 123. Общий ключ клиентов public_vkey тоже равен 123. Порт моста 8024 слушает на всех интерфейсах. В README прямо сказано, что пароль нужно менять перед боевым использованием.

Форки и родственник frp

У nps есть развитый форк djylb/nps (NPS Enhanced). Его последний релиз на странице v0.34.7 от 12 марта 2026 года. Это сторонний проект, я его код не аудитировал и лицензию по файлу не проверял. Без отдельной проверки в офис я бы его не брал.

Ближайший родственник по идее это frp: лицензия Apache-2.0, репозиторий не архивирован, последний релиз v0.71.0 от 14 августа 2026 года. В README указаны авторизация по токену и OIDC, а шифрование TLS включено по умолчанию с версии 0.50.0. В заметках к релизу упомянуто исправление отказа в обслуживании на сервере. Проект живой, но принцип тот же: порт на VPS смотрит в интернет. Для 1С и камер я использую frp только в режиме, где доступ идёт через VPN.

Что взять вместо проброса

WireGuard на VPS. Офисный роутер или мини-ПК сам подключается к серверу наружу, сотрудники подключаются туда же и видят только нужные офисные адреса. Белый IP тоже не нужен. Наружу торчит один UDP-порт, и без ключа он молчит.

Headscale. Это открытый сервер управления, совместимый с клиентами Tailscale, он ставится на ваш VPS. Доступность самого Tailscale и Cloudflare Tunnel из России я не подтвердил, проверяйте у себя и учитывайте, что при них трафик или управление идут через чужую инфраструктуру.

SSH-туннель. Для одного сервиса и одного человека хватит обратного туннеля ssh -R на ваш VPS. Просто, но ключами придётся управлять вручную.

Свой VPN-сервер с панелью. Как это выглядит с учётными записями и журналом, я описал в статье про Pritunl. Если нужны внутренние веб-сервисы за авторизацией, есть вариант из статьи про Pangolin. Подтверждённых российских готовых решений именно для такой задачи я не нашёл, поэтому честный ответ: свой сервер у российского провайдера и открытое ПО.

Как выглядит безопасная схема

Условный пример для офиса из пяти человек. Один VPS с белым IP. В офисе мини-ПК или роутер, который сам подключается к VPS. Сотрудники заходят через VPN-клиент с двухфакторной аутентификацией, а у каждого свой ключ, который отзывается за минуту при увольнении. Права ограничены: бухгалтеру видна 1С, но не камеры, администратору камеры, но не касса. Все подключения пишутся в журнал, и по нему видно, кто и когда заходил.

Про дисциплину доступов в команде я писал в материале про кибербезопасность удалённой команды. Если камеры у вас работают на своём сервере, как в разборе Viseron, к ним тоже лучше ходить по VPN, поток в интернет выводить незачем.

Что можно сделать уже сейчас

  1. Выясните, не стоит ли у вас уже быстрый проброс. Зайдите в роутер и посмотрите таблицу переадресации портов, а потом проверьте свой внешний IP любым сканером открытых портов.
  2. Если нашли nps, frp или похожее с паролем по умолчанию, смените пароли и ключи в тот же день, а лучше закройте порты. Боты опрашивают публичные адреса постоянно, это общеизвестная практика, своих цифр у меня нет.
  3. Составьте список того, что нужно из дома, и допишите, кому и откуда.
  4. Спросите у подрядчика, кто администрирует сервер, где лежат ключи и есть ли журнал. Список вопросов собран в статье про IT-подрядчика.

Частые вопросы

Можно ли оставить nps, если сменить пароль?

Смена пароля закрывает слабое место по умолчанию, но не уязвимость обхода аутентификации. Репозиторий не обновлялся с 2021 года, поэтому для 1С и кассы я бы взял поддерживаемый инструмент.

Нужен ли белый IP в офисе для VPN?

Нет. Сервер с белым IP стоит снаружи, а офисное устройство подключается к нему само.

Статья заменяет аудит безопасности?

Нет. Это обзор по открытым данным репозитория и баз уязвимостей на 7 октября 2026 года.

Коротко о главном

nps использует лицензию GPL-3.0, не архивирован, но без изменений с 2021 года и с критической CVE-2022-40494, закрытие которой я не подтвердил. Для офисной сети безопаснее VPN на своём VPS с двухфакторной аутентификацией, ограничением доступа по адресам и журналом. Быстрый проброс портов в интернет оставляет их открытыми для любого.

Настрою такой доступ под ключ, услуга безопасного удалённого доступа описана на сайте. Напишите мне в Telegram кодовое слово «ТУННЕЛЬ», посмотрю вашу схему и скажу, что закрыть в первую очередь.

Ещё open-source для бизнеса

Эта статья — часть каталога бесплатных решений, которые я разворачиваю на вашем сервере под ключ: CRM, аналитика, документы, почта, безопасность, магазины, AI.

Услуги по теме

Что я делаю для бизнеса

  • Боты в Telegram, MAX, VK
  • Автоматизация процессов и CRM
  • Аналитика и дашборды
  • Сайты и лендинги под ключ

Бесплатно: чек-лист «Готов ли ваш бизнес к 152-ФЗ»

12 пунктов, которые проверяют готовность за час: данные, согласия, уведомление в РКН, локализация, защита. Отметьте, что уже сделано, и увидите дыры, за которые сейчас штрафуют.

Готовы обсудить вашу задачу?

Бесплатная консультация — разберём, как внедрить это в вашем бизнесе под ключ. Без форм, пишите напрямую.

Пишу о разработке, ИИ и законах для бизнеса

Разборы, кейсы и практика — без воды. Выходит регулярно, читать 3–5 минут.

Готовые решения под ключTurnkey solutionsSoluciones llave en mano交钥匙解决方案Түлхүүр гардуулах шийдэл 451 готовых IT-решений для бизнеса451 ready-made IT solutions for business451 soluciones IT listas para empresas451 个面向企业的现成 IT 解决方案Бизнест зориулсан 451 бэлэн IT шийдэл Автоматизация, боты, AI, 152-ФЗ и платформы · бесплатная консультацияAutomation, bots, AI, data privacy and platforms · free consultationAutomatización, bots, IA, privacidad de datos y plataformas · consulta gratis自动化、机器人、AI、数据合规与平台 · 免费咨询Автоматжуулалт, бот, AI, өгөгдлийн хамгаалалт ба платформ · үнэгүй зөвлөгөө Смотреть каталогView catalogVer catálogo查看目录Каталог үзэх